Компания по кибербезопасности «АБП2Б» при поддержке ассоциации «РУССОФТ» провела исследование, посвящённое организации хранения паролей и управления учётными записями в российских компаниях. Наличие формальной парольной политики не всегда означает использование централизованных инструментов защиты учётных данных. Об этом SecPost сообщили в компании.
В опросе приняли участие более 50 представителей российских компаний с численностью от 50 до 500 сотрудников, включая организации из сфер розничной и оптовой торговли, IT, услуг и нефтегазовой отрасли.
Согласно результатам исследования, о наличии парольной политики сообщили 66,7% участников. Ещё 20% ответили, что такая политика отсутствует, а 13,3% заявили, что она находится в разработке.
Наиболее распространённым способом хранения паролей привилегированных учётных записей назван KeePass — его указали 23,8% респондентов. По 19% приходятся на файлы Excel и Word, а также на российские менеджеры паролей, включая ОдинКлюч, Пассворк и BearPass. Специализированные PAM-системы используют лишь 9,5% опрошенных.
Для обычных пользовательских аккаунтов файлы и KeePass применяют по 22,2% респондентов соответственно. Российские менеджеры паролей указали 16,7% участников. При работе с техническими учётными записями российские менеджеры паролей и другие способы хранения набрали по 27,8%.
Среди главных проблем в управлении паролями респонденты выделили контроль доступа сотрудников — этот вариант выбрали 28,6%. Отсутствие централизованного хранилища паролей и недостаточный контроль привилегированных учётных записей отметили по 14,3% участников.
Как сообщили в компании, 69,2% опрошенных не планируют внедрять новое решение для управления паролями или заменять действующее в ближайшие 12 месяцев. Ещё 23,1% рассматривают такую возможность, а 7,7% уже планируют внедрение или замену.
О случаях инцидентов, связанных с паролями или привилегированным доступом, сообщили 20% участников исследования. 66,7% ответили, что таких инцидентов не было, ещё 13,3% предпочли не раскрывать эту информацию.
В исследовании отмечается, что вопросы парольной безопасности не ограничиваются наличием формальных правил — важную роль играют практические инструменты хранения учётных данных, разграничения прав и контроля доступа к привилегированным аккаунтам.